Skip to main content
O Client-Token é um segredo do workspace enviado como header HTTP. Quando ativado, toda requisição a qualquer instância do workspace precisa trazê-lo, além do token da instância na URL.

Para que serve

O token da instância vai na URL, e URLs vazam com facilidade: logs de proxy, histórico de navegador, planilhas, capturas de tela. O Client-Token fica em um header, que raramente é registrado, e cobre todas as instâncias de uma vez. Se uma URL vazar, quem a tiver ainda não consegue usar a API.

Como ativar

1

Gere o token

No painel, em Segurança › Client-Token, clique em Gerar token. O valor aparece uma vez; copie para o seu cofre de segredos.
2

Configure suas integrações

Adicione o header Client-Token em todas as chamadas, de todas as instâncias do workspace. Teste com GET /status.
3

Ative a exigência

Ligue Exigir Client-Token em todas as instâncias. A partir daí, requisições sem o header (ou com valor errado) recebem 401 client_token_required.
A exigência vale para todas as instâncias do workspace ao mesmo tempo, inclusive as usadas por ferramentas no-code. Atualize tudo antes de ligar.

Rotação

Gerar novo token invalida o anterior na hora. Não há período de convivência entre dois tokens: para trocar sem downtime, desligue a exigência, gere o novo, atualize as integrações e ligue de novo.

Erros

O header é comparado em tempo constante. O nome não diferencia maiúsculas (client-token também funciona).